<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Cisco 發出警告:數據中心網絡管理器出現重要安全漏洞,需要盡快修補

    一顆小胡椒2020-07-31 10:51:10

    CiscoCisco數據中心網絡管理器(DCNM)暴露嚴重缺陷,在互聯網上可以被任何人利用。

    Cisco數據中心網絡管理器出現重要安全漏洞

    Cisco公布了其數據中心網絡管理器(DCNM)存在的一個重要安全漏洞。DCNM是Cisco數據中心自動化軟件的一個關鍵部分,被廣泛用于MDS和Nexus網絡硬件。

    在內部測試中,Cisco發現DCNM的REST應用程序協議接口(API)存在一個漏洞,可以讓因特網上的任何人跳過web接口的登錄,以設備管理員的身份執行操作。

    這個新發現的漏洞被標記為CVE-2020-3382,與今年早些時候一個外部研究人員發現的DCNM中的靜態加密密鑰漏洞類似。

    靜態密鑰允許攻擊者使用它在受影響的設備上生成有效的會話令牌,并通過REST API使用管理權限做任何他們想做的事情。

    這個漏洞存在的原因是不同的安裝共享了一個靜態加密密鑰。攻擊者可以利用此漏洞,使用靜態密鑰來生成有效的會話令牌。成功的利用可以允許攻擊者通過REST API使用管理權限執行任意操作。” Cisco在報告中解釋道。

    管理員需要安裝Cisco最新版本的DCNM軟件來關閉這個bug,因為現在還沒有解決辦法。然而,Cisco指出,它還沒有意識到攻擊者利用了這個漏洞。

    該錯誤的嚴重性等級為9.8(滿分10分),影響到DCNM軟件的11.0(1)、11.1(1)、11.2(1)和11.3(1)版本。

    Cisco還報告稱,其SD-WAN vManage軟件的網絡界面存在嚴重缺陷,嚴重程度為9.9。

    這個bug被跟蹤為CVE-2020-3374,它允許因特網上擁有正確憑證的人繞過授權后攻擊系統。從那里,攻擊者可以重新配置系統,使其脫機或訪問敏感信息。

    “該漏洞是由于對受影響的系統進行的授權檢查不夠。攻擊者可以利用這個漏洞,通過發送精心設計的HTTP請求到受影響系統上的基于web的管理界面。” Cisco解釋說。

    一個成功的攻擊可以使攻擊者獲得超出其被授權的配置用戶授權級別的特權。攻擊者可能會訪問敏感信息、修改系統配置或影響系統的可用性。”

    同樣,這個漏洞也沒有解決方案,所以管理員需要安裝Cisco SD-WAN vManage的各種軟件系列的固定版本。使用版本18.3或更高版本的設備來將較新的行列遷移到固定版本。

    幸運的是,這個bug也是在Cisco對一位客戶的調查中發現的。該公司并不知道公眾利用了這一漏洞。

    軟件數據中心
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    應用程序安全方法論和最佳實踐已經有十多年的歷史,其中“安全開發成熟度模型”(BSIMM)是被企業采用多年,用來跟蹤安全開發成熟度進度的重要模型。
    CiscoCisco數據中心網絡管理器(DCNM)暴露嚴重缺陷,在互聯網上可以被任何人利用。 Cisco公布了其數據中心網絡管理器(DCNM)存在的一個重要安全漏洞。DCNM是Cisco數據中心自動化軟件的一個關鍵部分,被廣泛用于MDS和Ne...
    當前,5G、云計算、人工智能等新一代信息技術快速發展,信息技術與傳統產業加速融合,數字經濟蓬勃發展。數據中心作為各個行業信息系統運行的物理載體,已成為經濟社會運行不可或缺的關鍵基礎設施,在數字經濟發展中扮演至關重要的角色。“加快5G網絡、數據中心等新型基礎設施建設進度”,是習近平總書記提出的重要指示精神,國家高度重視數據中心產業發展,我國數據中心技術應用和產業生態加速演進,步入新發展階段。
    又雙叒叕拿下多個大獎!
    云安全知識深度解析
    2022-01-07 07:42:17
    邊界內的主機防御主要是一些防惡意軟件。但是網絡邊界上的防護措施并不能阻隔所有的威脅。IT基礎資源集中化的趨勢,以及客戶的不斷上云,將會使得云安全的變得愈來愈重要。如果云平臺的安全等級以及防護出現問題,其結果將會是致命的。云安全與傳統的信息安全所涉及的安全層次基本相同,包括物理安全、主機安全、網絡安全、邊界安全、應用安全、數據安全、管理安全7大類。
    韓國總統尹錫悅就此事向公眾致歉,并勒令相關部門徹查此事。李宗昊表示,科技部將徹查事故原因,優化檢查管理重要電信增值服務和相關設施的系統,防止類似事件的再發。韓國警方和消防部門經過調查,初步研判火災是電氣因素導致電氣設備室電池周圍起火所致。據悉是因為NAVER在其他數據中心亦儲存了數據。
    芬蘭IT服務和企業云托管供應商Tietoevry遭受勒索軟件攻擊,該攻擊嚴重影響了其在瑞典的一個數據中心的云托管客戶。據報道這次攻擊是由Akira勒索軟件團伙發起的。
    據外媒報道,芬蘭IT服務和企業云托管提供商Tietoevry遭受了勒索軟件攻擊,Tietoevry已證實,勒索軟件攻擊發生在周五晚上到周六早上,并且只影響了他們在瑞典的一個數據中心。據報道,該攻擊是由Akira勒索軟件團伙進行的。一些商業機構、大學、醫院在此事件中受到影響,因基礎設施受到攻擊導致服務中斷。
    近日,APC的Easy UPS在線監控軟件曝出未經身份驗證即可執行任意遠程代碼(RCE)的漏洞,黑客能夠接管設備,在最糟糕的情況下,完全禁用其功能。
    一顆小胡椒
    暫無描述
      亚洲 欧美 自拍 唯美 另类